网络安全

高危 WordPress 备份插件漏洞威胁数百万网站遭接管

一个未公开的 SQL 注入漏洞允许攻击者远程执行代码,并控制使用 All-in-One WP Migration and Backup 插件的网站。ServMask 已在 7.110 版本中发布修复,但根据报告中的数据,约有 325 万个网站仍在运行存在漏洞的版本。

2026-09-02
1 分钟阅读
45 浏览量
certi.news Editorial Team
高危 WordPress 备份插件漏洞威胁数百万网站遭接管

All-in-One WP Migration and Backup 插件中的一个高危漏洞可能允许未经身份验证的攻击者在 WordPress 网站上远程执行代码,并完全控制受影响的网站。该漏洞编号为CVE-2026-19949,而 WordPress.org 的统计数据显示,该插件已在超过 500 万个网站上处于启用状态。

安全研究员 Jack Taylor 发现了这一问题,并于 8 月中旬通过 Defiant 旗下的网络安全部门 Wordfence 报告了该漏洞。在验证研究结果后,Wordfence 于 8 月 15 日通知了插件开发商 ServMask。根据已发布的信息,该公司于 8 月 20 日在 7.110 版本中修复了该漏洞。

漏洞如何运作?

研究人员将该问题归类为二阶 SQL 注入漏洞,影响最高至 7.109 版本。漏洞与网站恢复存档时重写数据库内容过程中,对反斜杠和转义引号解析错误有关。

未登录的攻击者可以通过 WordPress 的 trackbacks 注入特制数据。这些数据会保持休眠状态,直到网站管理员执行导出和导入操作或恢复备份,而这些操作都属于该插件的正常使用范围。在处理数据时,注入的载荷可以通过公开评论泄露秘密导入密钥 ai1wm_secret_key。

获得密钥后,攻击者便能够导入包含可执行代码的恶意 .wpress 存档。根据 Wordfence 的说法,以这种权限级别执行代码可能导致网站被完全控制。

哪些因素可以降低风险,哪些因素不能消除风险?

载荷在被植入后不会立即生效;管理员必须恢复一个备份存档,系统才会开始将存储的数据解释为 SQL 指令。这一条件降低了漏洞被立即利用的可能性,但并不能构成完整的实际防护,因为备份和恢复是该插件的核心功能,预计管理员在某个阶段会执行这些操作。

禁用存在漏洞的版本也能降低风险,但如果插件被临时启用,仍无法彻底阻止风险。因此,对于可能需要执行恢复或迁移操作的网站,仅依靠禁用插件并不足够。

为什么这一消息很重要?

该漏洞之所以重要,是因为三个因素同时存在:庞大的安装基数、无需登录即可发起攻击,以及能够从存储数据进一步导入可执行代码的存档。现有数据显示,插件用户中只有约 35% 更新到了最新版本,而约 325 万个网站仍在使用存在漏洞的版本。

实际上,用户应采取的明确措施是将 All-in-One WP Migration and Backup 更新到 7.110 版本或 ServMask 提供的最新版本,同时检查近期的恢复或导入操作,以及任何异常评论或数据。来源并未证实该漏洞是否已被实际利用,也没有提供具体受害者的详情;因此,现实中的利用规模仍是一个悬而未决的问题。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻